当确定网络安全措施时 企业应该考虑什么
为基础架构选择正确的网络安全措施是非常重要的,因为保护敏感数据和消除安全威胁是重中之重的工作。在开始寻找解决方案时,你会发现可供选择的安全供应商有很多——而且他们都会说自己的产品是最好的。但是,有一些网络安全措施会更适合你的网络架构和特殊珠数据安全需求。本文将介绍用于对比企业网络安全产品的条件。
关键任务数据的位置
理解公司目前将数据存储在什么位置——以及将来会存储在什么位置,就能很好地反映需要什么类型的安全工具,以及它们对于整个安全架构的重要性。数据存储在内部、云中还是两个位置都存储,这会影响到安全工具的有效性和重要性。
如果大部分数据都存储在私有数据中心,那么使用下一代防火墙(NGFW)和网络访问控制(NAC)的边界安全性就是一种重要的数据保护措施。防火墙将防止企业网络之外的用户接触到数据,而NAC则负责保证用户与设备有正确的数据访问权限。
另一方面,如果数据目前或将来存储在云中,那么整体架构安全性则应该重要关注于兼容云平台的安全工具。例如,许多NGFW都支持用虚拟防火墙来兼容云平台。类似地,网络安全措施还应该注重使用安全的Web网关(SWG)和恶意软件沙箱来防止网络之间发生数据丢失。此外,这些工具能限制可能滋生恶意软件的数据在企业网络、各种云服务提供商及互联网之间传输。许多SWG和恶意软件沙箱都提供了云服务,因此它们更适合那些将数据存储在云中的企业。
内部用户与设备
通过禁止不可信外部连接(如互联网和WAN边界网络)来保护企业组织是必然的选择。但是,如果有一些特殊数据只能由特定用户访问呢?另外,有一些外部咨询人员、访问及其他有权限访问内部网络的用户,他们是否也属于不可信范围呢?这时就应该使用NAC和NGFW。通过使用NAC,我们就可以验证每一个试图访问网络的用户身份。不允许连接该网络的用户会被完全阻挡在外。而其他有一定访问权限的用户则允许进入网络,但是只能访问安全管理员所允许的应用、网络和数据。NAC规则可以集成到网络交换/路由设备中,也可以通过使用各过程中划分内部网络的内部NGFW实现。
可信设备正在慢慢成为一种更加重要的网络安全组件,在一些允许非企业掌控设备连接内部网络的公司中更是如此。自带设备的趋势给网络带来了巨大的风险,因为自带设备的操作系统、应用程序及反病毒软件的安全性可能都没有保障。在一些最坏的情况下,用户可能会连接一个受恶意软件感染的设备,结果它再感染所连接的其他设备和服务器。为了防止这种情况,我们应该部署NAC,用它评测设备的状态,确定它的硬件/操作系统/反病毒软件,从而确定它是否符合预定义的安全标准。如果它不符合规定,则应该完全拒绝该用户的访问,或者在将问题解决之前把它隔离到一个网段中。
网络安全工具的位置
许多安全工具可以部署在内部或云服务中。部署在云中的安全工具之所以流行的原因主要有两个。首先,基于云的安全性使内部安全管理员不需要管理底层工具。服务提供商将负责维护网络连接、补丁/更新及其他底层基础架构的工作。因此安全管理员可以专注于安全工具本身的配置和管理。
通过云服务部署网络安全措施的另一个优点是在高度分布式的网络中可以更加方便地使用这些工具。例如,以前需要有一个远程站点负责将所有Web流量转发回企业办公室,才能通过一个SWG对流量进行过滤。在每一个位置都部署一个SWG的成本太高,因此将流量转发回总部才是最经济的方法。
可是,如果这个远程站点没有部署冗余WAN连接并且与企业办公室距离非常远,那么这种设计通常会导致出现单点故障和增加网络延迟。云提供商通常地理位置分散,因此SWG实际上是部署在全球各地,因此SWG可以更加接近各个远程站点。对于将所有互联网流量送回一个位置的老设计而言,这种结构可以显著减少内在的延迟问题。
在深度防御战略中集成产品的有效性
将一个安全架构视为一种统一深度防御战略是非常重要的。在这个方面,许多网络安全措施必须协同工作才能优化性能和提升有效性。当你开始评估不同的供应商产品时,一定要理解和确定应用程序对于其他安全工具的潜在依赖性。这样才能保证使用正确的安全工具处理这种特殊的任务及其所集成的其他组件。
例如:有一些恶意软件沙箱是完全独立工作的。所有数据流都通过沙箱,而恶意软件沙箱工具则负责过滤合法的流量,同时标记出一些可疑的数据——因此需要额外的测试。但是,其他一些恶意软件沙箱则依靠NGFW和/或SWG来标记可疑数据。因此,我们必须保证NGFW和SWG能够执行恶意软件沙箱所需要的功能。
此外,所有网络安全措施都必须与安全信息与事件管理(SIEM)平台相兼容。SIEM的作用将捕捉所有事件,并将来自各种安全工具的数据记录到一个知识库中。然后,SIEM可以分析数据以发现潜在恶意安全趋势及合规性问题。虽然大多数数据采集技术都使用基于标准的日志记录和简单网络管理协议(SNMP),但是一定要确认计划使用的安全工具兼容目前已经在使用或计划实现的SIEM。
作者:Andrew Froehlich
来源:51CTO
低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
java和php在web开发方面对比分析
比较php和jsp这两个web开发技术,在目前的情况是其实是比较php和java的web开发。以下是我就几个主要方面进行的比较: 一、 语言比较 php是解释执行的服务器脚本语言,首先php有简单容易上手的特点。语法和c语言比较象,所以学过c语言的程序员可以很快的熟悉php的开发。而java需要先学好java的语法和熟悉一些核心的类库,懂得面向对象的程序设计方法。所以java不如php好学。 java首先要编译成字节码.class文件,然后在java虚拟机上解释执行。java的web开发首先最容易想到的就是jsp(现在已经到jsp2.0),原来的java的web开发都是用servlet来实现的,用servlet来开发需要程序员在java的源文件中嵌入大量的html代码。所以后来就出现了jsp,jsp可以方便的嵌入到html文件当中,其实jsp文件在服务器上执行的时候首先会被应用服务器转换成servlet,然后再编译执行。jsp可以通过servlet和javabean的支持产生强大的功能。javabean 是一种可复用的、跨平台的软件组件。使用javabean可以方便的实现java代码和...
- 下一篇
浪潮存储:战略方向对,软件定义存储才能发挥最大作用
对于企业级市场来讲,技术和研发的投入,市场的开拓一定要一步一步走。整个过程的积累和经验是不能断层和投机的。这是近日浪潮的软件定义存储AS13000-Rack新品发布会上的个人感受,当然也是对整个行业的一个看法。 此次发布会浪潮推出的产品是AS13000-Rack ,依托浪潮"计算+"硬件重构和软件定义理念,是业内首个融合块、文件、对象、大数据四种存储服务的整机柜软件定义存储系统(Software-Defined Storage ,SDS)。该产品丰富了浪潮存储高端联邦产品形态,为数据中心云化和企业数字化转型提供开放、融合、智能的平台。 公司的发展最重要的是有延续性,此次产品的发布,也是浪潮存储高端联邦的延续,高端联邦2016年浪潮正在践行的战略,成员包括关键数据存储,也就是我们说的scale-up架构高端存储、软件定义存储、全固态存储等。浪潮存储产品部总经理孙钢在之前的采访中用三横两纵来说明,“三横”指的是整合存储前沿技术、最新产品和全方位服务。“两纵”是指打通焦点行业和合作伙伴量大存储市场布局。如果这个战略能够执行五年,相信是实现2020年浪潮存储战略的一大助力。 存储成为浪潮“计算...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2全家桶,快速入门学习开发网站教程
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- Red5直播服务器,属于Java语言的直播服务器
- SpringBoot2配置默认Tomcat设置,开启更多高级功能